Recopila registros de Salesforce
En este documento, se explica cómo recopilar registros de Salesforce configurando un feed de Google Security Operations con la API de terceros.
Salesforce es una plataforma de administración de relaciones con clientes (CRM) basada en la nube que proporciona herramientas para ventas, servicios, marketing y estadísticas. Los registros de Salesforce capturan la actividad del usuario, los eventos de seguridad, los cambios del sistema y el uso de la API en toda la plataforma.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Una instancia de Google SecOps
- Salesforce Enterprise Edition o una edición superior (acceso a la API habilitado)
- Licencia de Supervisión de eventos de Salesforce Shield habilitada (obligatorio para el acceso a
EventLogFile) - Permisos de administrador del sistema de Salesforce
- OpenSSL instalado (para la generación de certificados)
Genera un certificado y un par de clave RSA
Genera una clave privada RSA y un certificado X.509 autofirmado para la firma de JWT.
Generar clave privada
Genera la clave en formato PKCS#8. El feed de Google SecOps solo acepta claves PKCS#8 (encabezado
-----BEGIN PRIVATE KEY-----); las claves PKCS#1 heredadas (-----BEGIN RSA PRIVATE KEY-----) provocan errores de análisis en la creación del feed.openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
Genera un certificado autofirmado
Usa tu clave privada para generar un certificado X.509 autofirmado válido por 365 días.
openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
Cuando se te solicite, ingresa los detalles del certificado:
- Nombre del país: Ingresa el código de país de 2 letras (por ejemplo,
US). - Nombre del estado o la provincia: Ingresa tu estado (por ejemplo,
California). - Nombre de la localidad: Ingresa tu ciudad (por ejemplo,
San Francisco). - Nombre de la organización: Ingresa el nombre de tu organización (por ejemplo,
Acme Corp). - Nombre de la unidad organizativa: Ingresa el departamento (por ejemplo,
IT Security). - Nombre común: Ingresa un nombre descriptivo (por ejemplo,
SecOps Integration). - Dirección de correo electrónico: Ingresa el correo electrónico de contacto.
Crea una app cliente externa de Salesforce
Las apps cliente externas son el método recomendado para la autenticación de OAuth en Salesforce (Spring '26 y versiones posteriores).
- Accede a Salesforce.
- Ve a Configuración (ícono de ajustes en la esquina superior derecha).
- En el cuadro Búsqueda rápida, ingresa
External Client Apps. - Haz clic en Administrador de aplicaciones cliente externas.
- Haz clic en Nueva aplicación cliente externa.
Configura la información básica
- Proporciona los siguientes detalles de configuración:
- External Client App Name: Ingresa un nombre descriptivo (por ejemplo,
Google SecOps Integration). - Nombre de la API: Se completa automáticamente según el nombre de la app. Déjalo como predeterminado o personalízalo.
- Correo electrónico de contacto: Ingresa tu dirección de correo electrónico.
- Estado de distribución: Selecciona Local.
- External Client App Name: Ingresa un nombre descriptivo (por ejemplo,
- Haz clic en Continuar.
Habilita la configuración de OAuth
- Selecciona la casilla de verificación Habilitar OAuth.
- Proporciona los siguientes detalles de configuración:
- URL de devolución de llamada: Ingresa
https://login.salesforce.com/services/oauth2/callback.
- URL de devolución de llamada: Ingresa
- En la sección OAuth Scopes, mueve los siguientes permisos de Available OAuth Scopes a Selected OAuth Scopes:
- Administra datos del usuario a través de las APIs (api)
- Realizar solicitudes en cualquier momento (refresh_token, offline_access) (refresh_token, offline_access)
Habilita el flujo de token de portador de JWT y sube el certificado
- En la sección Habilitación del flujo, selecciona la casilla de verificación Habilitar el flujo de token de portador de JWT.
- Aparecerá la sección Carga de certificado.
- Haz clic en Subir archivos o arrastra y suelta el archivo del certificado.
- Selecciona el archivo
salesforce_certificate.crt. - Espera a que se complete la carga. El nombre del archivo del certificado debería aparecer debajo del botón de carga.
Configura políticas de OAuth
- En la sección Políticas de OAuth, haz lo siguiente:
- Usuarios permitidos: Selecciona Usuarios aprobados por el administrador con autorización previa.
- Haz clic en Guardar.
Obtén la clave de consumidor
Después de crear la aplicación cliente externa, recupera la clave del consumidor para la configuración del feed de Google SecOps.
- En el Administrador de aplicaciones cliente externas, haz clic en el nombre de tu aplicación (por ejemplo,
Google SecOps Integration). - Vaya a la pestaña Configuración.
- En la sección Configuración de OAuth, haz clic en Clave y secreto del consumidor.
- Copia y guarda el valor de la clave de consumidor.
Formato de clave del consumidor de ejemplo:
3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
Autoriza previamente la aplicación cliente externa
Salesforce requiere una autorización previa para el flujo de portador de JWT. Autoriza previamente la aplicación cliente externa asignándola a un usuario a través de un conjunto de permisos.
Crea un conjunto de permisos
- Ve a Configuración > Usuarios > Conjuntos de permisos.
- Haz clic en Nuevo.
- Proporciona los siguientes detalles de configuración:
- Label: Ingresa
SecOps Integration Users(por ejemplo). - Nombre de la API: Se completa automáticamente según la etiqueta.
- Label: Ingresa
- Haz clic en Guardar.
Asigna el conjunto de permisos a la app cliente externa
- Ve a Configuración > Administrador de apps cliente externas.
- Haz clic en tu aplicación cliente externa (por ejemplo,
Google SecOps Integration). - Haz clic en la pestaña Políticas.
- En la sección Políticas de la app, en Seleccionar conjuntos de permisos, haz lo siguiente:
- Mueve tu conjunto de permisos (por ejemplo,
SecOps Integration Users) de Available Permission Sets a Selected Permission Sets.
- Mueve tu conjunto de permisos (por ejemplo,
- Haz clic en Guardar.
Asigna un conjunto de permisos al usuario
- En la página de detalles del conjunto de permisos, haz clic en Administrar asignaciones.
- Haz clic en Agregar tareas.
- Selecciona la casilla de verificación junto a la cuenta de usuario que se usará para la integración de Google SecOps (por ejemplo,
integration@acme.com). - Haz clic en Asignar.
- Haz clic en Listo.
Configura un feed en Google SecOps para transferir registros de Salesforce
- Ve a Configuración de SIEM > Feeds.
- Haz clic en Agregar feed nuevo.
- En la siguiente página, haz clic en Configurar un solo feed.
- En el campo Nombre del feed, ingresa un nombre para el feed (por ejemplo,
Salesforce EventLogFile). - Selecciona API de terceros como el Tipo de origen.
- Selecciona SALESFORCE como el Tipo de registro.
- Haz clic en Siguiente.
Especifica valores para los siguientes parámetros de entrada:
- Nombre de host de la API: Ingresa el nombre de host de tu instancia de Salesforce (por ejemplo,
acme.my.salesforce.com).
- Extremo de JWT de OAuth: Ingresa la URL del extremo del token de OAuth. El parámetro de consulta
grant_typees obligatorio para el recuperador de feeds de Google SecOps y debe agregarse a la URL exactamente como se muestra:- Organizaciones de producción:
https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - Organizaciones de zona de pruebas:
https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - Mi dominio:
https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
- Organizaciones de producción:
- Emisor de reclamaciones de JWT: Ingresa la clave del consumidor de la app cliente externa.
- Asunto de las reclamaciones de JWT: Ingresa el nombre de usuario de Salesforce del usuario previamente autorizado (por ejemplo,
integration@acme.com). - Público de las reclamaciones del JWT: Ingresa la URL del servidor de autorización. Usa solo uno de los dos valores que se indican a continuación. No sustituyas una URL de Mi dominio, ya que Salesforce la rechaza durante la validación de la firma de JWT:
- Organizaciones de producción y organizaciones de Mi dominio:
https://login.salesforce.com - Organizaciones de zona de pruebas:
https://test.salesforce.com
- Organizaciones de producción y organizaciones de Mi dominio:
Clave privada de RSA: Pega el contenido completo de la clave privada PKCS#8, incluidos los marcadores
-----BEGIN PRIVATE KEY-----y-----END PRIVATE KEY-----. El encabezado y el pie de página no deben contener la palabraRSA. El analizador de feeds rechaza una clave con-----BEGIN RSA PRIVATE KEY-----(PKCS#1).Para obtener el contenido de la clave privada, haz lo siguiente:
cat salesforce_private.key
Copia todo el resultado, incluidas las líneas de encabezado y pie de página.
- Espacio de nombres del recurso: Es el espacio de nombres del recurso.
- Etiquetas de transferencia: Es la etiqueta que se aplicará a los eventos de este feed.
- Nombre de host de la API: Ingresa el nombre de host de tu instancia de Salesforce (por ejemplo,
Haz clic en Siguiente.
Revisa la nueva configuración del feed en la pantalla Finalizar y, luego, haz clic en Enviar.
Referencia de tipos de instancias de Salesforce
Los valores del extremo y el público del JWT de OAuth dependen del tipo de instancia de Salesforce:
| Tipo de instancia | Extremo de JWT de OAuth | Público de reclamaciones de JWT | Formato del nombre de host de la API |
|---|---|---|---|
| Producción | https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
company.my.salesforce.com |
| Zona de pruebas | https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://test.salesforce.com |
company--sandbox.sandbox.my.salesforce.com |
| Mi dominio | https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
domain.my.salesforce.com |
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
ApiType_label |
additional.fields |
Combinado |
ApiVersion_label |
additional.fields |
Combinado |
Application_label |
additional.fields |
Combinado |
AuthMethodReference_label |
additional.fields |
Combinado |
Browser_label |
additional.fields |
Combinado |
ConnectedAppId_label |
additional.fields |
Combinado |
CountryIso_label |
additional.fields |
Combinado |
CreatedByContext_label |
additional.fields |
Combinado |
CreatedById_label |
additional.fields |
Combinado |
CreatedByIssuer_label |
additional.fields |
Combinado |
CreatedBy_FederationIdentifier_label |
additional.fields |
Combinado |
CreatedDate_label |
additional.fields |
Combinado |
DeviceSessionId_label |
additional.fields |
Combinado |
EffectivePageTimeDeviationReason_label |
additional.fields |
Combinado |
EffectivePageTime_label |
additional.fields |
Combinado |
Entityid_label |
additional.fields |
Combinado |
EventIdentifier_label |
additional.fields |
Combinado |
EventUuid_label |
additional.fields |
Combinado |
FederationIdentifier_label |
additional.fields |
Combinado |
HasEffectivePageTimeDeviation_label |
additional.fields |
Combinado |
Id_label |
additional.fields |
Combinado |
LoginGeoId_label |
additional.fields |
Combinado |
LoginHistoryId_label |
additional.fields |
Combinado |
LoginKey_label |
additional.fields |
Combinado |
LoginSubType_label |
additional.fields |
Combinado |
LoginType_label |
additional.fields |
Combinado |
NetId_label |
additional.fields |
Combinado |
NetworkId_label |
additional.fields |
Combinado |
Operation_label |
additional.fields |
Combinado |
OptionsIsGet_label |
additional.fields |
Combinado |
OptionsIsPost_label |
additional.fields |
Combinado |
Platform_label |
additional.fields |
Combinado |
PolicyId_label |
additional.fields |
Combinado |
PreviousPageAppName_label |
additional.fields |
Combinado |
PreviousPageEntityType_label |
additional.fields |
Combinado |
QueriedEntities_label |
additional.fields |
Combinado |
RelatedEventIdentifier_label |
additional.fields |
Combinado |
RequestIdentifier_label |
additional.fields |
Combinado |
RowsProcessed_label |
additional.fields |
Combinado |
RowsReturned_label |
additional.fields |
Combinado |
SdkVersion_label |
additional.fields |
Combinado |
SessionKey_label |
additional.fields |
Combinado |
SessionLevel_label |
additional.fields |
Combinado |
Subdivision_label |
additional.fields |
Combinado |
api_token_label |
additional.fields |
Combinado |
api_type_label |
additional.fields |
Combinado |
auth_service_id_label |
additional.fields |
Combinado |
auth_token |
additional.fields |
Combinado |
browser_version_label |
additional.fields |
Combinado |
channel_label |
additional.fields |
Combinado |
connection_type_label |
additional.fields |
Combinado |
customerName_label |
additional.fields |
Combinado |
datacell_label |
additional.fields |
Combinado |
decoded_body_size_label |
additional.fields |
Combinado |
delegate_user_label |
additional.fields |
Combinado |
device_label |
additional.fields |
Combinado |
device_platform |
additional.fields |
Asignado: : → device_label |
done_label |
additional.fields |
Combinado |
encoded_body_size_label |
additional.fields |
Combinado |
evaluation_time_label |
additional.fields |
Combinado |
event_id |
additional.fields |
Asignado: "LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE… |
initiator_type_label |
additional.fields |
Combinado |
login_key_label |
additional.fields |
Combinado |
loginkey_label |
additional.fields |
Combinado |
map_field |
additional.fields |
Combinado |
next_hop_protocol_label |
additional.fields |
Combinado |
page_app_name_label |
additional.fields |
Combinado |
page_context_label |
additional.fields |
Combinado |
page_entity_id_label |
additional.fields |
Combinado |
page_entity_type_label |
additional.fields |
Combinado |
page_url_label |
additional.fields |
Combinado |
parent_ui_element_label |
additional.fields |
Combinado |
platform_label |
additional.fields |
Combinado |
postal_code_label |
additional.fields |
Combinado |
redirect_start_label |
additional.fields |
Combinado |
render_blocking_status_label |
additional.fields |
Combinado |
replayId_label |
additional.fields |
Combinado |
request_start_label |
additional.fields |
Combinado |
response_end_label |
additional.fields |
Combinado |
response_start_label |
additional.fields |
Combinado |
responsible_namespace_prefix_label |
additional.fields |
Combinado |
schemaId_label |
additional.fields |
Combinado |
schema_label |
additional.fields |
Combinado |
section_label |
additional.fields |
Combinado |
server_request_id_label |
additional.fields |
Combinado |
target_ui_element_label |
additional.fields |
Combinado |
totalSize_label |
additional.fields |
Combinado |
transfer_size_label |
additional.fields |
Combinado |
ts_label |
additional.fields |
Combinado |
ui_event_id_label |
additional.fields |
Combinado |
ui_event_sequence_num_label |
additional.fields |
Combinado |
ui_event_source_label |
additional.fields |
Combinado |
ui_event_timestamp_label |
additional.fields |
Combinado |
ui_event_type_label |
additional.fields |
Combinado |
ui_root_activity_id_label |
additional.fields |
Combinado |
ui_thread_response_delay_label |
additional.fields |
Combinado |
worker_start_label |
additional.fields |
Combinado |
Login_type |
extensions.auth.auth_details |
Asignado directamente |
auth.mechanism |
extensions.auth.mechanism |
Combinado |
csv_format |
extensions.auth.mechanism |
Asignado: false → auth.mechanism |
event_id |
extensions.auth.mechanism |
Asignado: Login: Success → auth.mechanism |
mechanism |
extensions.auth.mechanism |
Combinado |
LoginType |
extensions.auth.type |
Asignado: Application → AUTHTYPE_UNSPECIFIED |
csv_format |
extensions.auth.type |
Asignado: false → AUTHTYPE_UNSPECIFIED |
event_id |
extensions.auth.type |
Valores asignados (8 en total, p. ej., "IdentityProviderEventStore", "LoginEventStream", "WaveDownloa… |
logintype |
extensions.auth.type |
Asignado: SAML Sfdc Initiated SSO → SSO |
intermediary_ip |
intermediary.ip |
Combinado |
user_name |
intermediary.user.user_display_name |
Asignado directamente |
userid |
intermediary.user.userid |
Asignado directamente |
Report_description |
metadata.description |
Asignado directamente |
data.properties.Description.str |
metadata.description |
Asignado directamente |
metadata_description |
metadata.description |
Asignado directamente |
properties.Description |
metadata.description |
Asignado directamente |
@timestamp |
metadata.event_timestamp |
Se analizó como ISO8601 |
LoginTime |
metadata.event_timestamp |
Se analizó como yyyy-MM-ddTHH:mm:ss.SSS+0000 |
TIMESTAMP |
metadata.event_timestamp |
Se analizó como UNIX |
TIMESTAMP_DERIVED |
metadata.event_timestamp |
Se analizó como ISO8601 |
User.LastLoginDate |
metadata.event_timestamp |
Se analizó como yyyy-MM-ddTHH:mm:ss.SSS+0000 |
collected_timestamp |
metadata.event_timestamp |
Se analizó como yyyyMMddHHmmss |
column6 |
metadata.event_timestamp |
Se analizó como yyyyMMddHHmmss |
createdAt |
metadata.event_timestamp |
Se analizó como UNIX |
detail.payload.EventDate |
metadata.event_timestamp |
Se analizó como ISO8601 |
payload.EventDate |
metadata.event_timestamp |
Se analizó como ISO8601 |
properties.EventDate |
metadata.event_timestamp |
Se analizó como ISO8601 |
recordDate |
metadata.event_timestamp |
Se analizó como UNIX_MS |
startTime |
metadata.event_timestamp |
Se analizó como MMM d yyyy, HH:mm:ss:SSS |
time_stamp |
metadata.event_timestamp |
Se analizó como YYYY-MM-ddTHH:mm:ss |
timestamp |
metadata.event_timestamp |
Se analizó como yyyyMMddHHmmss |
ts_date |
metadata.event_timestamp |
Se analizó como yyyy-MM-dd HH:mm:ss.SSSZ |
event_type |
metadata.event_type |
Asignado: "", "GENERIC_EVENT" → USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE... |
principal_machine_id_present |
metadata.event_type |
Asignado: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
principal_user_present |
metadata.event_type |
Asignado: true → USER_UNCATEGORIZED |
label |
metadata.ingestion_labels |
Combinado |
resource_name |
metadata.ingestion_labels |
Asignado: "ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu... |
action |
metadata.product_event_type |
Asignado directamente |
attrs.cat |
metadata.product_event_type |
Asignado directamente |
event_id |
metadata.product_event_type |
Asignado directamente |
name |
metadata.product_event_type |
Asignado directamente |
REQUEST_ID |
metadata.product_log_id |
Asignado directamente |
column9 |
metadata.product_log_id |
Asignado directamente |
data.properties.EventIdentifier.str |
metadata.product_log_id |
Asignado directamente |
event_identifier |
metadata.product_log_id |
Asignado directamente |
id |
metadata.product_log_id |
Asignado directamente |
payload.EventIdentifier |
metadata.product_log_id |
Asignado directamente |
product_log_id |
metadata.product_log_id |
Asignado directamente |
properties.EventIdentifier |
metadata.product_log_id |
Asignado directamente |
ClientVersion |
metadata.product_version |
Asignado directamente |
payload.ClientVersion |
metadata.product_version |
Asignado directamente |
data.properties.LoginUrl.str |
metadata.url_back_to_product |
Asignado directamente |
data.properties.PageUrl.str |
metadata.url_back_to_product |
Asignado directamente |
payload.PreviousPageUrl |
metadata.url_back_to_product |
Asignado directamente |
protocol |
network.application_protocol |
Asignado directamente |
METHOD |
network.http.method |
Asignado directamente |
data.properties.HttpMethod.str |
network.http.method |
Asignado directamente |
method |
network.http.method |
Asignado directamente |
payload.HttpMethod |
network.http.method |
Asignado directamente |
properties.HttpMethod |
network.http.method |
Asignado directamente |
properties.UserAgent |
network.http.parsed_user_agent |
Asignado directamente |
user_agent |
network.http.parsed_user_agent |
Asignado directamente |
referral_url |
network.http.referral_url |
Asignado directamente |
STATUS_CODE |
network.http.response_code |
Asignado directamente |
request_status |
network.http.response_code |
Asignado directamente |
Browser_type |
network.http.user_agent |
Asignado directamente |
Client_info |
network.http.user_agent |
Asignado directamente |
data.properties.UserAgent.str |
network.http.user_agent |
Asignado directamente |
detail.payload.UserAgent |
network.http.user_agent |
Asignado directamente |
payload.UserAgent |
network.http.user_agent |
Asignado directamente |
properties.UserAgent |
network.http.user_agent |
Asignado directamente |
user_agent |
network.http.user_agent |
Asignado directamente |
RESPONSE_SIZE |
network.received_bytes |
Se cambió el nombre o se asignó |
REQUEST_SIZE |
network.sent_bytes |
Se cambió el nombre o se asignó |
column17 |
network.sent_bytes |
Asignado directamente |
event_id |
network.sent_bytes |
Asignado: AuraRequest → uinteger |
LOGIN_KEY |
network.session_id |
Asignado directamente |
SESSION_KEY |
network.session_id |
Asignado directamente |
data.properties.SESSION_KEY.str |
network.session_id |
Asignado directamente |
data.properties.SessionKey.str |
network.session_id |
Asignado directamente |
payload.SessionKey |
network.session_id |
Asignado directamente |
properties.SessionKey |
network.session_id |
Asignado directamente |
session_id |
network.session_id |
Asignado directamente |
session_key |
network.session_id |
Asignado directamente |
cipher_suite |
network.tls.cipher |
Asignado directamente |
data.properties.CipherSuite.str |
network.tls.cipher |
Asignado directamente |
payload.CipherSuite |
network.tls.cipher |
Asignado directamente |
properties.CipherSuite |
network.tls.cipher |
Asignado directamente |
data.properties.TlsProtocol.str |
network.tls.version |
Asignado directamente |
payload.TlsProtocol |
network.tls.version |
Asignado directamente |
properties.TlsProtocol |
network.tls.version |
Asignado directamente |
tls_protocol |
network.tls.version_protocol |
Asignado directamente |
data.properties.DelegatedUsername.str |
observer.user.userid |
Asignado directamente |
application |
principal.application |
Asignado directamente |
attrs.Application |
principal.application |
Se cambió el nombre o se asignó |
data.properties.Application.str |
principal.application |
Asignado directamente |
payload.Application |
principal.application |
Asignado directamente |
properties.Application |
principal.application |
Asignado directamente |
src_app_name |
principal.application |
Asignado directamente |
SourceIp |
principal.asset.hostname |
Asignado directamente |
client_host |
principal.asset.hostname |
Asignado directamente |
client_ip_1 |
principal.asset.hostname |
Asignado directamente |
detail.payload.Client |
principal.asset.hostname |
Asignado directamente |
CLIENT_IP |
principal.asset.ip |
Combinado |
Client_ip |
principal.asset.ip |
Combinado |
SourceIp |
principal.asset.ip |
Combinado |
attrs.src |
principal.asset.ip |
Combinado |
client_ip |
principal.asset.ip |
Combinado |
client_ip_1 |
principal.asset.ip |
Combinado |
column28 |
principal.asset.ip |
Combinado |
csv_format |
principal.asset.ip |
Asignado: false → attrs.src |
event_id |
principal.asset.ip |
Asignado: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.asset.ip |
Combinado |
prin_ip |
principal.asset.ip |
Combinado |
principal_ip_address |
principal.asset.ip |
Combinado |
src_ip1 |
principal.asset.ip |
Combinado |
value |
principal.asset.ip |
Combinado |
data.properties.ASSET_ID.str |
principal.asset_id |
Asignado directamente |
SourceIp |
principal.hostname |
Asignado directamente |
client_host |
principal.hostname |
Asignado directamente |
client_ip_1 |
principal.hostname |
Asignado directamente |
detail.payload.Client |
principal.hostname |
Asignado directamente |
CLIENT_IP |
principal.ip |
Combinado |
Client_ip |
principal.ip |
Combinado |
SourceIp |
principal.ip |
Combinado |
attrs.src |
principal.ip |
Combinado |
client_ip |
principal.ip |
Combinado |
client_ip_1 |
principal.ip |
Combinado |
column28 |
principal.ip |
Combinado |
csv_format |
principal.ip |
Asignado: false → attrs.src |
event_id |
principal.ip |
Asignado: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.ip |
Combinado |
prin_ip |
principal.ip |
Combinado |
principal_ip |
principal.ip |
Combinado |
principal_ip_address |
principal.ip |
Combinado |
src_ip1 |
principal.ip |
Combinado |
value |
principal.ip |
Combinado |
ApiType_label |
principal.labels |
Combinado |
Client_label |
principal.labels |
Combinado |
ConApp_label |
principal.labels |
Combinado |
OrderBy_label |
principal.labels |
Combinado |
Org_id |
principal.labels |
Combinado |
Qentry_label |
principal.labels |
Combinado |
Query_label |
principal.labels |
Combinado |
Records_label |
principal.labels |
Combinado |
channel |
principal.labels |
Combinado |
colhdr_label |
principal.labels |
Combinado |
disp_field_hdr_label |
principal.labels |
Combinado |
evt_src_label |
principal.labels |
Combinado |
federation_identifier |
principal.labels |
Combinado |
grouped_colhdr_label |
principal.labels |
Combinado |
city |
principal.location.city |
Asignado directamente |
data.properties.City.str |
principal.location.city |
Asignado directamente |
geoip_src.city_name |
principal.location.city |
Asignado directamente |
payload.City |
principal.location.city |
Asignado directamente |
properties.City |
principal.location.city |
Asignado directamente |
client_geo |
principal.location.country_or_region |
Asignado directamente |
data.properties.Country.str |
principal.location.country_or_region |
Asignado directamente |
geoip_src.country_name |
principal.location.country_or_region |
Asignado directamente |
payload.CountryIso |
principal.location.country_or_region |
Asignado directamente |
properties.Country |
principal.location.country_or_region |
Asignado directamente |
region |
principal.location.country_or_region |
Asignado directamente |
data.properties.LoginLatitude.number |
principal.location.region_latitude |
Se cambió el nombre o se asignó |
payload.LoginLatitude |
principal.location.region_latitude |
Se cambió el nombre o se asignó |
properties.LoginLatitude |
principal.location.region_latitude |
Se cambió el nombre o se asignó |
data.properties.LoginLongitude.number |
principal.location.region_longitude |
Se cambió el nombre o se asignó |
payload.LoginLongitude |
principal.location.region_longitude |
Se cambió el nombre o se asignó |
properties.LoginLongitude |
principal.location.region_longitude |
Se cambió el nombre o se asignó |
geoip_src.region_name |
principal.location.state |
Asignado directamente |
namespace |
principal.namespace |
Asignado directamente |
source_ip |
principal.nat_ip |
Combinado |
Platform |
principal.platform |
Asignado: Windows → WINDOWS, Linux → LINUX, Mac → MAC |
data.properties.OsName.str |
principal.platform |
Asignado directamente |
os_name |
principal.platform |
Asignado directamente |
payload.OsName |
principal.platform |
Asignado directamente |
platform |
principal.platform |
Asignado directamente |
data.properties.Platform.str |
principal.platform_version |
Asignado directamente |
os_version |
principal.platform_version |
Asignado directamente |
payload.OsVersion |
principal.platform_version |
Asignado directamente |
properties.OsVersion |
principal.platform_version |
Asignado directamente |
ApiVersion_label |
principal.resource.attribute.labels |
Combinado |
IsDeleted_label |
principal.resource.attribute.labels |
Combinado |
LogFileContentType_label |
principal.resource.attribute.labels |
Combinado |
LogFileLength_label |
principal.resource.attribute.labels |
Combinado |
LogFile_label |
principal.resource.attribute.labels |
Combinado |
created_by_id_label |
principal.resource.attribute.labels |
Combinado |
key |
principal.resource.attribute.labels |
Asignado: DisplayedFieldEntities → map_field |
map_field |
principal.resource.attribute.labels |
Combinado |
os_name_label |
principal.resource.attribute.labels |
Combinado |
principal_ip_address |
principal.resource.attribute.labels |
Combinado |
browser_name |
principal.resource.name |
Asignado directamente |
data.properties.Browser.str |
principal.resource.name |
Asignado directamente |
product_object_id |
principal.resource.product_object_id |
Asignado directamente |
principal_resource_type |
principal.resource.type |
Asignado directamente |
LoginUrl |
principal.url |
Asignado directamente |
user_labels |
principal.user.attribute.labels |
Combinado |
user_permission_label |
principal.user.attribute.labels |
Combinado |
roles |
principal.user.attribute.roles |
Combinado |
CreatedBy.Email |
principal.user.email_addresses |
Combinado |
Email |
principal.user.email_addresses |
Combinado |
User.Email |
principal.user.email_addresses |
Combinado |
User.Username |
principal.user.email_addresses |
Asignado directamente |
attrs.usrName |
principal.user.email_addresses |
Combinado |
csv_format |
principal.user.email_addresses |
Asignado: false → attrs.usrName |
email |
principal.user.email_addresses |
Combinado |
properties.Username |
principal.user.email_addresses |
Combinado |
src_email |
principal.user.email_addresses |
Asignado: ^.+@.+$ → src_email |
User.Id |
principal.user.product_object_id |
Asignado directamente |
attrs.USER_ID_DERIVED |
principal.user.product_object_id |
Se cambió el nombre o se asignó |
data.properties.USER_ID_DERIVED.str |
principal.user.product_object_id |
Asignado directamente |
principal_product_object_id |
principal.user.product_object_id |
Asignado directamente |
payload.UserType |
principal.user.role_name |
Asignado directamente |
properties.UserType |
principal.user.role_name |
Asignado directamente |
CreatedBy.Name |
principal.user.user_display_name |
Asignado directamente |
Name |
principal.user.user_display_name |
Asignado directamente |
User.Name |
principal.user.user_display_name |
Asignado directamente |
email |
principal.user.user_display_name |
Asignado directamente |
profile_name |
principal.user.user_display_name |
Asignado directamente |
user_display_name |
principal.user.user_display_name |
Asignado directamente |
username |
principal.user.user_display_name |
Asignado directamente |
Id |
principal.user.userid |
Asignado directamente |
USER_ID |
principal.user.userid |
Asignado directamente |
account |
principal.user.userid |
Asignado directamente |
attrs.usrName |
principal.user.userid |
Asignado directamente |
data.properties.LoginKey.str |
principal.user.userid |
Asignado directamente |
data.properties.USER_ID.str |
principal.user.userid |
Asignado directamente |
login_key |
principal.user.userid |
Asignado directamente |
payload.UserId |
principal.user.userid |
Asignado directamente |
principal_user |
principal.user.userid |
Asignado directamente |
properties.UserId |
principal.user.userid |
Asignado directamente |
user_id |
principal.user.userid |
Asignado directamente |
username |
principal.user.userid |
Asignado directamente |
action |
security_result.action |
Asignado: "ALLOW", "BLOCK" → action |
csv_format |
security_result.action |
Asignado: false → sec_action |
event_id |
security_result.action |
Asignado: "Login", "LoginAsEvent", "IdentityVerificationEvent"… |
sec_action |
security_result.action |
Combinado |
status |
security_result.action |
Asignado: Success → sec_action |
Status |
security_result.action_details |
Asignado directamente |
action |
security_result.action_details |
Asignado directamente |
data.properties.Status.str |
security_result.action_details |
Asignado directamente |
properties.Status |
security_result.action_details |
Asignado directamente |
detail.payload.Query |
security_result.category_details |
Combinado |
LoginType |
security_result.description |
Asignado directamente |
description |
security_result.description |
Asignado directamente |
logintype |
security_result.description |
Asignado directamente |
ActionMessage_label |
security_result.detection_fields |
Combinado |
ElapsedTime_label |
security_result.detection_fields |
Combinado |
EvaluationTime_label |
security_result.detection_fields |
Combinado |
Id_label |
security_result.detection_fields |
Combinado |
NumberOfFailedLogins_label |
security_result.detection_fields |
Combinado |
PolicyOutcome_label |
security_result.detection_fields |
Combinado |
User_url_label |
security_result.detection_fields |
Combinado |
event_id |
security_result.detection_fields |
Asignado: AuraRequest → ActionMessage_label |
type_label |
security_result.detection_fields |
Combinado |
column5 |
security_result.rule_author |
Asignado directamente |
column1 |
security_result.rule_id |
Asignado directamente |
payload.PolicyId |
security_result.rule_id |
Asignado directamente |
properties.PolicyId |
security_result.rule_id |
Asignado directamente |
column4 |
security_result.rule_name |
Asignado directamente |
rule_name |
security_result.rule_name |
Asignado directamente |
REQUEST_STATUS |
security_result.summary |
Asignado directamente |
column10 |
security_result.summary |
Asignado directamente |
data.properties.LoginType.str |
security_result.summary |
Asignado directamente |
forecastcategory |
security_result.summary |
Asignado directamente |
newvalue |
security_result.summary |
Asignado directamente |
oldvalue |
security_result.summary |
Asignado directamente |
summary |
security_result.summary |
Asignado directamente |
ORGANIZATION_ID |
target.administrative_domain |
Asignado directamente |
domain |
target.administrative_domain |
Asignado directamente |
organization_id |
target.administrative_domain |
Asignado directamente |
properties.OrgName |
target.administrative_domain |
Asignado directamente |
app_name |
target.application |
Asignado directamente |
data.properties.Application.str |
target.application |
Asignado directamente |
payload.AppName |
target.application |
Asignado directamente |
properties.AppName |
target.application |
Asignado directamente |
target_host |
target.asset.hostname |
Asignado directamente |
target_hostname |
target.asset.hostname |
Asignado directamente |
data.properties.CLIENT_IP.str |
target.asset.ip |
Combinado |
device_id |
target.asset_id |
Asignado directamente |
file_type |
target.file.mime_type |
Asignado directamente |
size_bytes |
target.file.size |
Asignado directamente |
target_host |
target.hostname |
Asignado directamente |
target_hostname |
target.hostname |
Asignado directamente |
data.properties.CLIENT_IP.str |
target.ip |
Combinado |
QUERY_IDENTIFIER |
target.process.command_line |
Asignado directamente |
cmd_line |
target.process.command_line |
Asignado directamente |
data.properties.Query.str |
target.process.command_line |
Asignado directamente |
query_exec |
target.process.command_line |
Asignado directamente |
job_id |
target.process.pid |
Asignado directamente |
PageStartTime_label |
target.resource.attribute.labels |
Combinado |
call_time |
target.resource.attribute.labels |
Combinado |
counts_against_api_limit_label |
target.resource.attribute.labels |
Combinado |
cpu |
target.resource.attribute.labels |
Combinado |
cpu_time_label |
target.resource.attribute.labels |
Combinado |
db_blocks_label |
target.resource.attribute.labels |
Combinado |
db_cpu |
target.resource.attribute.labels |
Combinado |
db_cpu_time_label |
target.resource.attribute.labels |
Combinado |
db_total_time_label |
target.resource.attribute.labels |
Combinado |
db_type |
target.resource.attribute.labels |
Combinado |
duration_time |
target.resource.attribute.labels |
Combinado |
entity_name |
target.resource.attribute.labels |
Combinado |
entity_name_label |
target.resource.attribute.labels |
Combinado |
entry_p |
target.resource.attribute.labels |
Combinado |
event_id |
target.resource.attribute.labels |
Valores asignados (5 en total, p.ej., ApiEventStream → ope, ApiEventStream → ses_level, `ApiT... |
exception_label |
target.resource.attribute.labels |
Combinado |
exe_time |
target.resource.attribute.labels |
Combinado |
key |
target.resource.attribute.labels |
Asignado: "PageStartTime", "PreviousPageUrl", "Description", "ReportId" → map_field |
label |
target.resource.attribute.labels |
Combinado |
map_field |
target.resource.attribute.labels |
Combinado |
media_type_label |
target.resource.attribute.labels |
Combinado |
no_sql_que |
target.resource.attribute.labels |
Combinado |
number_fields_label |
target.resource.attribute.labels |
Combinado |
ope |
target.resource.attribute.labels |
Combinado |
query_type_label |
target.resource.attribute.labels |
Combinado |
rows_proc |
target.resource.attribute.labels |
Combinado |
rows_proc_label |
target.resource.attribute.labels |
Combinado |
run |
target.resource.attribute.labels |
Combinado |
run_time_label |
target.resource.attribute.labels |
Combinado |
ses_level |
target.resource.attribute.labels |
Combinado |
sql_id_label |
target.resource.attribute.labels |
Combinado |
ss_type |
target.resource.attribute.labels |
Combinado |
total_time |
target.resource.attribute.labels |
Combinado |
uripath_label |
target.resource.attribute.labels |
Combinado |
user_derieved_label |
target.resource.attribute.labels |
Combinado |
user_ty |
target.resource.attribute.labels |
Combinado |
user_type_label |
target.resource.attribute.labels |
Combinado |
verify_method |
target.resource.attribute.labels |
Combinado |
wave |
target.resource.attribute.labels |
Combinado |
URI |
target.resource.id |
Asignado directamente |
accountid |
target.resource.id |
Asignado directamente |
attrs.AccountId |
target.resource.id |
Se cambió el nombre o se asignó |
attrs.CaseId |
target.resource.id |
Se cambió el nombre o se asignó |
attrs.ContactId |
target.resource.id |
Se cambió el nombre o se asignó |
caseid |
target.resource.id |
Asignado directamente |
contactid |
target.resource.id |
Asignado directamente |
detail.id |
target.resource.id |
Asignado directamente |
leadid |
target.resource.id |
Asignado directamente |
opportunityid |
target.resource.id |
Asignado directamente |
payload.RecordId |
target.resource.id |
Asignado directamente |
properties.RecordId |
target.resource.id |
Asignado directamente |
request_id |
target.resource.id |
Asignado directamente |
StageName |
target.resource.name |
Asignado directamente |
data.properties.DATASET_IDS.str |
target.resource.name |
Asignado directamente |
field |
target.resource.name |
Asignado directamente |
properties.Name |
target.resource.name |
Asignado directamente |
resource_name |
target.resource.name |
Asignado directamente |
column13 |
target.resource.product_object_id |
Asignado directamente |
data.properties.REQUEST_ID.str |
target.resource.product_object_id |
Asignado directamente |
properties.OrgId |
target.resource.product_object_id |
Asignado directamente |
target_product_object_id |
target.resource.product_object_id |
Asignado directamente |
event_id |
target.resource.resource_type |
Asignado: PlatformEncryption → ACCESS_POLICY, ApexCallout → ACCESS_POLICY, "ApexTrigge…" |
target_resource_type |
target.resource.resource_type |
Asignado directamente |
event_id |
target.resource.type |
Asignado: (QueuedExecution/ApexExecution) → BATCH, ApexTrigger → DATABASE_TRIGGER, `Co... |
URI |
target.url |
Asignado directamente |
attrs.LoginUrl |
target.url |
Se cambió el nombre o se asignó |
attrs.attributes.url |
target.url |
Se cambió el nombre o se asignó |
login_url |
target.url |
Asignado directamente |
payload.LoginUrl |
target.url |
Asignado directamente |
properties.LoginUrl |
target.url |
Asignado directamente |
properties.PageUrl |
target.url |
Asignado directamente |
uri |
target.url |
Asignado directamente |
uripath |
target.url |
Asignado directamente |
attrs.usrName |
target.user.email_addresses |
Combinado |
csv_format |
target.user.email_addresses |
Asignado: false → attrs.usrName |
email_address |
target.user.email_addresses |
Combinado |
event_id |
target.user.email_addresses |
Asignado: Logout → attrs.usrName |
target_user_display_name |
target.user.user_display_name |
Asignado directamente |
column5 |
target.user.userid |
Asignado directamente |
data.properties.CreatedById.str |
target.user.userid |
Asignado directamente |
data.properties.UserId.str |
target.user.userid |
Asignado directamente |
detail.payload.UserId |
target.user.userid |
Asignado directamente |
target_login_key |
target.user.userid |
Asignado directamente |
target_user_id |
target.user.userid |
Asignado directamente |
target_user_name |
target.user.userid |
Asignado directamente |
| N/A | extensions.auth.auth_details |
Constante: ACTIVE |
| N/A | extensions.auth.type |
Constante: AUTHTYPE_UNSPECIFIED |
| N/A | metadata.event_type |
Constante: USER_UNCATEGORIZED |
| N/A | metadata.product_name |
Constante: SALESFORCE |
| N/A | metadata.vendor_name |
Constante: SALESFORCE |
| N/A | network.application_protocol |
Constante: HTTP |
| N/A | network.http.parsed_user_agent |
Constante: parseduseragent |
| N/A | principal.platform |
Constante: WINDOWS |
| N/A | principal.resource.type |
Constante: USER |
| N/A | target.resource.resource_type |
Constante: ACCESS_POLICY |
| N/A | target.resource.type |
Constante: BATCH |
column17 |
event.idm.read_only_udm.principal.user.email_addresses |
Se asignó desde el registro de cambios |
column5 |
event.idm.read_only_udm.principal.user.userid |
Se asignó desde el registro de cambios |
user_type |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
USER_ID_DERIVED |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
ApiVersion |
event.idm.read_only_udm.target.resource.attribute.labels |
Se asignó desde el registro de cambios |
column9 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
column9 |
event.idm.read_only_udm.network.http.user_agent |
Se asignó desde el registro de cambios |
column9 |
event.idm.read_only_udm.network.http.parsed_user_agent |
Se asignó desde el registro de cambios |
column4 |
event.idm.read_only_udm.target.administrative_domain |
Se asignó desde el registro de cambios |
column18 |
event.idm.read_only_udm.principal.user.email_addresses |
Se asignó desde el registro de cambios |
request_id |
event.idm.read_only_udm.target.resource.product_object_id |
Se asignó desde el registro de cambios |
column13 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
column18 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
column20 |
event.idm.read_only_udm.target.resource.attribute.labels |
Se asignó desde el registro de cambios |
column8 |
event.idm.read_only_udm.target.resource.attribute.labels |
Se asignó desde el registro de cambios |
column7 |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
column16 |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
login_subtype |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
column28 |
event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip |
Se asignó desde el registro de cambios |
column26 |
event.idm.read_only_udm.metadata.collected_timestamp |
Se asignó desde el registro de cambios |
source_ip |
event.idm.read_only_udm.principal.nat_ip |
Se asignó desde el registro de cambios |
x_forwarded_for_ip |
event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip |
Se asignó desde el registro de cambios |
column13 |
event.idm.read_only_udm.target.resource.name |
Se asignó desde el registro de cambios |
column14 |
event.idm.read_only_udm.security_result.description |
Se asignó desde el registro de cambios |
properties.Description |
event.idm.read_only_udm.metadata.description |
Se asignó desde el registro de cambios |
properties.City |
event.idm.read_only_udm.principal.location.city |
Se asignó desde el registro de cambios |
properties.AppName |
event.idm.read_only_udm.target.application |
Se asignó desde el registro de cambios |
properties.OrgId |
event.idm.read_only_udm.target.resource.product_object_id |
Se asignó desde el registro de cambios |
properties.OrgName |
event.idm.read_only_udm.target.administrative_domain |
Se asignó desde el registro de cambios |
namespace |
event.idm.read_only_udm.principal.namespace |
Se asignó desde el registro de cambios |
properties.LoginUrl, properties.PageUrl |
event.idm.read_only_udm.target.url |
Se asignó desde el registro de cambios |
properties.Application |
event.idm.read_only_udm.principal.application |
Se asignó desde el registro de cambios |
recordDate |
event.idm.read_only_udm.metadata.collected_timestamp |
Se asignó desde el registro de cambios |
name |
event.idm.read_only_udm.metadata.product_event_type |
Se asignó desde el registro de cambios |
properties.Username |
event.idm.read_only_udm.principal.user.email_addresses |
Se asignó desde el registro de cambios |
properties.UserId |
event.idm.read_only_udm.principal.user.userid |
Se asignó desde el registro de cambios |
properties.UserType |
event.idm.read_only_udm.principal.user.role_name |
Se asignó desde el registro de cambios |
properties.Country |
event.idm.read_only_udm.principal.location.country_or_region |
Se asignó desde el registro de cambios |
properties.SourceIp |
event.idm.read_only_udm.principal.ip |
Se asignó desde el registro de cambios |
properties.SourceIp |
event.idm.read_only_udm.principal.asset.ip |
Se asignó desde el registro de cambios |
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
properties.TlsProtocol |
event.idm.read_only_udm.network.tls.version |
Se asignó desde el registro de cambios |
properties.CipherSuite |
event.idm.read_only_udm.network.tls.cipher |
Se asignó desde el registro de cambios |
properties.EventDate, startTime |
event.idm.read_only_udm.metadata.event_timestamp |
Se asignó desde el registro de cambios |
properties.EventIdentifier |
event.idm.read_only_udm.metadata.product_log_id |
Se asignó desde el registro de cambios |
properties.HttpMethod |
event.idm.read_only_udm.network.http.method |
Se asignó desde el registro de cambios |
properties.HttpMethod |
event.idm.read_only_udm.network.application_protocol |
Se asignó desde el registro de cambios |
properties.LoginLatitude |
event.idm.read_only_udm.principal.location.region_latitude |
Se asignó desde el registro de cambios |
properties.LoginLongitude |
event.idm.read_only_udm.principal.location.region_longitude |
Se asignó desde el registro de cambios |
properties.OsName, properties.Platform |
event.idm.read_only_udm.principal.platform |
Se asignó desde el registro de cambios |
properties.OsVersion |
event.idm.read_only_udm.principal.platform_version |
Se asignó desde el registro de cambios |
properties.RecordId |
event.idm.read_only_udm.target.resource.id |
Se asignó desde el registro de cambios |
properties.SessionKey |
event.idm.read_only_udm.network.session_id |
Se asignó desde el registro de cambios |
properties.UserAgent |
event.idm.read_only_udm.network.http.user_agent |
Se asignó desde el registro de cambios |
properties.UserAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
Se asignó desde el registro de cambios |
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId |
event.idm.read_only_udm.target.resource.attribute.labels |
Se asignó desde el registro de cambios |
properties.Name |
event.idm.read_only_udm.target.resource.name |
Se asignó desde el registro de cambios |
and |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
detail.payload.ConnectedAppId |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.Platform |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.EvaluationTime |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.Operation |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.LoginHistoryId |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.CreatedById |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.SessionKey |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.ApiType |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.PolicyOutcome |
security_result.detection_fields |
Se asignó desde el registro de cambios |
detail.payload.EventIdentifier |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.RequestIdentifier |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.ApiVersion |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.RelatedEventIdentifier |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.Username |
target.user.email_addresses |
Se asignó desde el registro de cambios |
detail.payload.RowsProcessed |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.RowsReturned |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.SourceIp |
principal.ip |
Se asignó desde el registro de cambios |
detail.payload.CreatedDate |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.LoginKey |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.Application |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.PolicyId |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.QueriedEntities |
additional.fields |
Se asignó desde el registro de cambios |
detail.payload.SessionLevel |
additional.fields |
Se asignó desde el registro de cambios |
detail.schemaId |
additional.fields |
Se asignó desde el registro de cambios |
records_index.attributes.type |
security_result.detection_fields |
Se asignó desde el registro de cambios |
column25 |
network.http.user_agent |
Se asignó desde el registro de cambios |
column24 |
network.http.user_agent |
Se asignó desde el registro de cambios |
column24 |
network.http.method |
Se asignó desde el registro de cambios |
CreatedBy.FederationIdentifier |
additional.fields |
Se asignó desde el registro de cambios |
Section |
additional.fields |
Se asignó desde el registro de cambios |
DelegateUser |
additional.fields |
Se asignó desde el registro de cambios |
ResponsibleNamespacePrefix |
additional.fields |
Se asignó desde el registro de cambios |
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType |
additional.fields |
Se asignó desde el registro de cambios |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.